CVE-2026-31891
Cockpit CMS의 MongoLite 집계 최적화 프로그램에서 toJsonExtractRaw()를 통한 SQL 인젝션 취약점
- 게시됨
- 2026. 3. 18.
- 업데이트됨
- 2026. 3. 18.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N낮음 · 다음 30일
- 백분위수
- 33.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Cockpit은 헤드리스 콘텐츠 관리 시스템입니다. API 액세스가 활성화된 상태에서 버전 2.13.4 이하를 실행하는 모든 Cockpit CMS 인스턴스는 MongoLite 집계 최적화 프로그램의 SQL 인젝션 취약점에 잠재적으로 영향을 받을 수 있습니다. `/api/content/aggregate/{model}` 엔드포인트가 공개적으로 접근 가능하거나 신뢰할 수 없는 사용자가 도달할 수 있는 모든 배포 환경이 취약할 수 있으며, 유효한 읽기 전용 API 키(최저 권한 수준)를 보유한 공격자는 이 취약점을 악용할 수 있습니다 — 관리자 액세스는 필요하지 않습니다. 공격자는 집계 쿼리에서 검증되지 않은 필드 이름을 통해 임의의 SQL을 주입하고, `_state=1` 게시 콘텐츠 필터를 우회하여 게시되지 않았거나 제한된 콘텐츠에 접근하며, 기본 SQLite 콘텐츠 데이터베이스에서 승인되지 않은 데이터를 추출할 수 있습니다. 이 취약점은 버전 2.13.5에서 패치되었습니다. 이 수정은 v2.13.3에서 `toJsonPath()`에 도입된 동일한 필드 이름 검증을 `lib/MongoLite/Aggregation/Optimizer.php`의 `toJsonExtractRaw()` 메서드에 적용하여 집계 최적화 프로그램의 인젝션 경로를 차단합니다.
소스
1SQL Injection in MongoLite Aggregation Optimizer via toJsonExtractRaw()
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.